Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Собирайте фишки

Волшебный особняк

Казуальные, Три в ряд, Головоломки

Играть

Топ прошлой недели

  • AlexKud AlexKud 38 постов
  • Animalrescueed Animalrescueed 36 постов
  • Oskanov Oskanov 7 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
4
berezabox
1 год назад

Ответ на пост «СДЭК попал под раздачу»⁠⁠6

Появилась надобность в запчастях на мой американский авто. Где их еще выгодно заказывать ? в США разумеется. Нашел знакомого в Америке, скинул ссылки на товар. Он все заказал на Ebay, собрал в кучу и пошел отправлять на ПВЗ СдЭК. Там ему знающие люди (сотрудники) объяснили, что на прямую в Россию Запчати нельзя, а вот если в Армению, то можно. Но в Армении должен быть свой человек ( гражданин Армении). Нашел и такого человека. 13/07/2024 оплатил ( мой отправитель 861 доллар картой в терминале). Указал все данные и начали ждать. На мой вопрос почему такая стоимость перевозки, когда на сайте Сдэк это 450-500 долларов, внятно пояснить не смогли. Чтобы все было хорошо и на Таможне и дальше - вот такая стоимость. Согласился. Скинули мне ТРЭК номера (посылки разбили на три штуки так как вес был 31 кг). В инвойсах указали 150 долларов ( "это как надо по схеме"). Начал ждать 28/07/2024 указано прибытие. На эти числа статус не менялся. Начал беспокоиться , ведь запчастей на 1200 примерно ( может чуть меньше). Созвоны, обращения и прочее ничего не давали. Потом позвонил в таможню Еревана сказал треки - сказали груз признали коммерческим, надо таможить. Тут стал вникать в вопрос, оказалась накладные у меня на 474 доллара, а куда дели остальные деньги пояснить не могут. На все претензии и обращения, звонки и общения в чатах - ответ дать не могут. Тут выяснилось, что мой отправитель вообще не является плательщиком, а плательщиком по этим трем накладным является третье лицо по договору, еще и юридическое. Понял, что разницу мне не вернут или хотя бы не используют в стоимости коммерческой рассаможки, решил таможить. Оказалось и этого я не могу сделать, так как Брокер просит у меня платежное поручение об оплате транспортировки груза!!!! Опять звонки, опять обращения, претензии уже не регистрируют кстати (они открыты и пока не закроются новую открывать не хотят). Отправителю так же не дают данный документ уже более месяца. Зато получателю регулярно звонят из таможни и просят забрать груз, грозя штрафами простоя груза на таможне. На мои вопросы как может быть так, в Сдэк мне пояснили, что груз я сдал очевидно не компании СДЭК, а ИП Пупкину или ООО Ромашке ( в моем случае Лос-Анджелес / Колорадо / LOS3 Юр. лицо, закреплённое за клиентом LLC CDEK AMERICA). Читайте оферту, вы там никак не защищены. Ниже выудил ответ, который пришел платильщику (третьему лицу по договору). Мне ответы напомню не приходят - я тут получился вообще никто. Так что при отправке груза, думайте можете ли себе позволить его подарить)))) это как занять другу денег )))). В случае любой внештатной ситуации вам никто не поможет. Скоро как два месяца ежедневных звонков, обращений, чатов и прочего. Но ответ один - мы не можем Вам помочь, так как плательщик отношения к СДэк не имеет, а то что это франшиза. Это ничего не значит и мало ли кто себе вывески Сдэк клеит на входе. Всем удачи, будте внимательны при взаимодействии с этим брендом, если можно так выразиться.

Показать полностью
Взлом Хакеры СДЭК Шифровальщик Вирусы-шифровальщики Утечка данных Текст Сбой Ответ на пост Волна постов
9
69
Vekna
Vekna
1 год назад

Как взломали то?⁠⁠

Поймал шифровальщика jami_decryptionguy на домашний (!) Win2019srv сервер. Он там всё поназашифровал... Понятно что меня это не особо опечалило, всё ценное у меня в бэкапах, а пара терабайт фильмов... ну xyй с ним, трафик безлимитный. Только теперь систему переставлять и настраивать.

Но сука, как, как он туда прорвался. Наружу торчит один порт RDP под 12 символьным бессмысленным паролем (Ну надо). Домашняя сетка чистая (по крайней мере касперский и дрвеб так говорят) Какая то 0-day уязвимость? Апдэйты пару месяцев на винду не ставил? Да ну нафиг. Как они ломают то? Как проникают на комп? Я туда даже по RDP те же два месяца не заходил. Порылся в файликах, ничего нового, логи - понятно, похерены...

Сижу, курю, ковыряюсь...

UPD: Нашел странный косяк. Первое что я делаю, когда ставлю новый сервак, завожу новый аккаунт и отключаю аккаунт "администратор"\"administrator". Это уже на автомате делается. Сейчас смотрю на домашнем серваке - включен. Лезу на рабочий, там нормальное железо, но операционка та же - включен. 0_о Какой то апдейт винды включил встроенный аккаунт админа?

UPD2: Ага, разобрался в методике взлома. Остается непонятным как включили, гарантированно выключенный аккаунт администратора... пароль там стоял простой. Брутфорсом легко пробивался. Через него и ломанули. В папочке со странным названием нашел gui40.exe который оказался Tnega!MSR, а сам шифровальщик вполне обычный и даже не вирус. Ключ затёрли хорошо, найти не смог. Так что перенастраиваю уже. Остался вопрос, как включили администратора.

[моё] Сисадмин Вирусы-шифровальщики Вирус Вопрос Спроси Пикабу Нужен совет Мат Текст
54
48
k0st0chka
k0st0chka
1 год назад
Лига Сисадминов

Продолжение поста «Как мы победили вирус-шифровальщик, потратив 7000 рублей»⁠⁠1

В комментах напихали полную панамку, поэтому немного деталей:
1. Изначально червь, который установил Mimikatz
2. Миша работал всегда из под своей единственной УЗ с правами доменного администратора
3. Когда Mimikatz дискредитировал его данные, он проник на ВМ и хосты, после чего в ночь с пятницу на субботу в 21.00 запустил шифровальщика.
4. Шифровальщик действовал умно, поэтому сначала шифровал данные внутри виртуальных машин, а потом уже начал шифровать диски самих виртуальных машин на хостах, после чего - самоудалялся.
5. Долгое время ушло у него на шифрование, т.к. на файловом сервере были сотни тысяч мелких файлов (а мощностей файловому серверу было выделено мало).
6. Теневые копии данный шифровальщик, так же удалил
7. Все SMB шары были не скрытыми, поэтому вирусу было легче действовать.

Теперь отдельно про утилиту от dr web.

Нам прислали утилиту с названием te225decrypt. GUI у него и есть, и нет, при запуске указывается ключ дешифровки и корневая папка с зашифрованными файлами, далее ПО - рядом с зашифрованным файлом, кладет расшифрованный.

Выглядит так:

Продолжение поста «Как мы победили вирус-шифровальщик, потратив 7000 рублей» Клиенты, Информационная безопасность, IT, Вирусы-шифровальщики, Сисадмин, Будни сисадмина, Мат, Длиннопост, Ответ на пост

погуглив на этот счет нашел на их сайте в открытом доступе https://vms.drweb.ru/te858decrypt/

https://download.geo.drweb.com/pub/drweb/tools/te225decrypt....
Интерфейс выглядит так:

Продолжение поста «Как мы победили вирус-шифровальщик, потратив 7000 рублей» Клиенты, Информационная безопасность, IT, Вирусы-шифровальщики, Сисадмин, Будни сисадмина, Мат, Длиннопост, Ответ на пост
Показать полностью 2
[моё] Клиенты Информационная безопасность IT Вирусы-шифровальщики Сисадмин Будни сисадмина Мат Длиннопост Ответ на пост
14
102
k0st0chka
k0st0chka
1 год назад
Лига Сисадминов

Как мы победили вирус-шифровальщик, потратив 7000 рублей⁠⁠1

Как и обещал, делюсь с вами историей на реальных событиях.

Позвонил нам с паникой в голосе Сергей Петрович (имя изменено). Некоторое время назад мы им ставили почтовый кластер. Это была разовая работа, и с тех пор мы о них не слышали.

Сергей Петрович поведал печальную историю: сервера упали, штатный сисадмин Миша в отпуске, на звонки не отвечает. Читает сообщения, но на связь не выходит. Что делать - непонятно, куда бежать - неизвестно. В общем, думайте сами, решайте сами.

Как мы победили вирус-шифровальщик, потратив 7000 рублей Клиенты, Информационная безопасность, IT, Вирусы-шифровальщики, Сисадмин, Будни сисадмина, Мат, Длиннопост

Мы подключились к проблеме в 20.00 и обнаружили шифровальщик. Наиболее вероятно, что проник на ПК офис-менеджера через ВПН, потом попал на комп админа, где были сохранены пароли от всего и всех.

Так как админа нет на связи, то алерт от фаерволла на почте никто не увидел (перевод с непонятноайтишного: есть "железка", которая изучает, что приходит из интернета, может найти вирус и отправить предупреждение).

В результате шифровальщик радостно трудился 6 часов, пока кто-то не заметил проблему. Единственное, что смогли сделать - выключить серверы из розетки и пришли к нам.

Что делали

Загрузили серверы с чистых дисков, запустили виртуальные машины (которые остались живые), отключив их от сети.

Шифровальщик уже успел самоуничтожиться, а антивирус ничего не нашёл. Самое неприятное было в том, что сервер резервных копий был в домене (один пароль подходит ко всем серверам) и резервные копии тоже были зашифрованы.

Тем временем в компании клиента:

Как мы победили вирус-шифровальщик, потратив 7000 рублей Клиенты, Информационная безопасность, IT, Вирусы-шифровальщики, Сисадмин, Будни сисадмина, Мат, Длиннопост

На следующий день переподняли сервер телефонии и одну уцелевшую ноду почтового кластера.

Нашли на одном из ПК бухгалтерскую базу от января (а дело происходило в мае). Восстановление бухгалтерии по первичке за этот период оценивалось в пару месяцев адско горящих жоп или полтора миллиона рублей, если привлечь аутсорс, поэтому стали думать дальше.

На некоторых серверах не было антивируса, на некоторых стоял лицензионный Касперский. Попробовали связаться с Касперским, но они ничего толком не ответили.

Связались с Dr. Web. Они попросили пару файлов: зашифрованный и незашифрованный, мы нашли пяток таких пар, отправили. Через пару дней они написали, что данные удалось расшифровать.

Мы ожидали счёт на пол ляма, а они предложили купить лицензию на три ПК за 7 000 рублей. Купили. После чего они прислали утилиту расшифровки с ключами, которая расшифровала 95% всей информации. Причём, как оказалось, было пять разных сеансов шифрования, то есть пять разных ключей. И вот, нам прислали все.

Как мы победили вирус-шифровальщик, потратив 7000 рублей Клиенты, Информационная безопасность, IT, Вирусы-шифровальщики, Сисадмин, Будни сисадмина, Мат, Длиннопост

- Не держите бэкапы в домене. Сервер должен иметь свои доступы.

- Делайте офлайн копию. Лучше иметь отдельный аккаунт с уникальным логином и паролем. В этот аккаунт ежемесячно делаем дополнительные бэкапы и сохраняем архивы баз данных 1С.

- Админский пароль. Делаем отдельный админский пароль для административных действий, а работать админу нужно под правами обычного пользователя.

- Ставим Zabbix, чтобы отслеживать внезапные перезагрузки и/или резкое уменьшение свободного места. Помогает видеть нетипичное поведение и выявлять на ранних стадиях проблемы.

- Ставим тикет-системы и алерты в телеграм. Чтобы админ не проёб…пропускал важные уведомления.

Через 5 дней админ (Миша) появился в офисе и удивился, что всё работает. Спросил как так, ведь он рассчитывал выйдя из отпуска приступить к исправлениям. Сергей Петрович спросил:

- Миша, как же так? У нас вся работа во всех филиалах просто встала, убытки, контракты, а ты даже не позвонил, чтобы подсказать что делать!

Михаил отвечает:

- У меня законный отпуск 14 дней, имею право.

Миша большой молодец, потому что должность Миши была сокращена в компании, а у нас +1 клиент на ведении, причем вполне адекватный.

Если что я в тг: https://t.me/k0stochka

Показать полностью 3
[моё] Клиенты Информационная безопасность IT Вирусы-шифровальщики Сисадмин Будни сисадмина Мат Длиннопост
123
1188
k0st0chka
k0st0chka
1 год назад

Топ-5 причин попадания вирусов-шифровальщиков в компанию⁠⁠

Всем привет, много лет занимаюсь сисадминством, после сдека решил написать пост на эту тему. Стабильно раз в пару недель приходят клиенты с этой проблемой, кому-то будет полезно знать как не попасть как сдек )

1. Звонок из налоговой

Бухгалтеру позвонили с налоговой и попросили в срочном порядке заполнить какой-то статистический отчет. Бухгалтер открывает письмо, внутри екселька. Запускает эксельку, антивирус ругается, отключает антивирус, письмо же из налоговой. Внутри пустая табличка, через 10 минут комп ребутится, вылазит окно шифровальщика.

2. Письмо re:

Так происходит большинство заражений. Сотрудник получает электронное письмо, которое выглядит как ответ на его письмо с прикрепленным файлом типа “дополнительная информация в приложении.”
Рассылки массовые, работают на самых самых дремучих юзеров, которые куда можно и нельзя.

3. Открытый RDP ("удалёнка") у бухгалтера

Главный бухгалтер - главный кандидат на удалённый доступ. "Лучше всего", конечно, выставить сервер с 1С напрямую в интернет, с паролем "12345". Как-то мы на первом визите-аудите прям показали клиенту, как "ломают" их сервер по журналу Windows, они были обескуражены.

4. Ускоряльщики скачивания (и прочий "мусорный" софт)

Что делает на работе скучающий сотрудник? Правильно, качает кинцо/игрушки (зачёркнуто - смотрит порнушки). А если торренты закрыты, то исследует интернет на предмет интересного. Находит скачивальщики типа ufiller (или тысяч аналогов), качается софт, запускается, через 10 минут - перезагрузка и - "вышлите $200 на биткойн-кошелёк". Кстати, знаю истории, кто высылал и присылали ключи. Знаю, кто высылал и не присылали. А мы один раз расшифровали данные, потратив 7 000 рублей.

5. Поддельные веб-страницы

Сотрудник перешёл по ссылке на сайт, очень похожий на оригинал. Тут вариаций масса: копии госуслуг, копия веб телеграм, ватсап, копии озона, wildberries и других популярных ресурсов.

Что нужно сделать, чтобы не встрять с шифровальщиком?
- работать в Linux (хаха)
- иметь бэкапы.
- бэкапы должны быть в облаке
- бэкапы должны уметь восстанавливаться.

Кстати, про восстанавливаться есть одна чудная история, далеко не все проверяют а можно ли восстановить бэкап. Интересен такой контент?

Показать полностью
[моё] Сисадмин Вирусы-шифровальщики IT Хакеры Будни сисадмина Информационная безопасность Клиенты Текст
191
13
DmDm84
DmDm84
1 год назад

Продолжение поста «СДЭК попал под раздачу»⁠⁠6

СДЭК — только начало: хакеры начали кибератаку на российские компании.

Пострадала IT-компания «Смарт офис», которая специализируется на серверах 1С. У клиентов массовые сбои в программах.

На данный момент удалось расшифровать лишь часть данных, о полном восстановление пока и речи не идёт.

Предполагают, что к атаке причастна та же группировка, которая положила СДЭК, о чём говорят дата взлома и тот же шифратор.

Взлом Хакеры СДЭК Шифровальщик Вирусы-шифровальщики Утечка данных Сбой Ответ на пост Текст Волна постов
10
1814
MiuProject
MiuProject
1 год назад

Ответ на пост «СДЭК попал под раздачу»⁠⁠6

Года три назад работала моя контора со СДЭКом, заключили договор и нужно было отправить 20 ноутбуков из одного филиала в другой. Оформили заказ, через пару часов приехал курьер, подписал документы, забрал ноуты и уехал. А через час приехал НАСТОЯЩИЙ курьер СДЕКа.

У мошенников, очевидно, был, либо наводчик, либо прямой доступ в систему. Сработали оперативно буквально за несколько часов. Фальшивый курьер был в форме сдека и имел при себе фирменные бланки для отправок. Разве что машины не было, "курьер" сказал что припарковался далеко и унес все в руках, по камерам куда-то за угол, а дальше его след потерялся. Девочку с рецепшена, отдавшую технику на 30к долларов мошеннику, потом еще неделю откачивали от стресса.

Взлом Хакеры СДЭК Шифровальщик Вирусы-шифровальщики Утечка данных Текст Сбой Ответ на пост Волна постов
180
15
MihasyaC
1 год назад

Ответ на пост «СДЭК попал под раздачу»⁠⁠6

Ой, нас тоже ломанули несколько лет назад. Уничтожили виртуалку с базами и бекапы, инфраструктуру не тронули. После этого заполнили пустое место мусором. Выкуп не просили. Думаю или админ или кто-то из бывших сотрудников слил. Прям знали где что лежит и какие ресурсы атаковать. Сделали все за одну ночь. Но у нас в оффлайне было несколько старых бекапов. Из них и восстановились. За неделю перенабили недостающие документы и в общем то теперь храним ежедневный бекап на оффлайн носителе. Говорят такая атака около 60к рублей стоит. Копейки для конкурентов сдека.

[моё] Взлом Хакеры СДЭК Шифровальщик Вирусы-шифровальщики Утечка данных Сбой Ответ на пост Текст Волна постов
7
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии